结论:
ssh server acl 2001只控制普通交互式 SSH(ssh 命令行登录),不会限制 netconf‑ssh(NETCONF over SSH)连接 **。 netconf‑ssh 有一套完全独立的 ACL 控制,不受ssh server acl影响。
ssh server acl:管控普通 SSH 终端会话(客户端 ssh 命令登录设备命令行),不管控 NETCONF‑over‑SSH 子系统连接H3C。ssh server acl把源 IP 拒绝,该 IP 依旧可以建立 netconf‑ssh 连接,这是 Comware V7 平台设计。#对netconf‑ssh单独绑定基本ACL
netconf ssh acl 2001
ssh server acl 2001
netconf ssh acl 2001
注意:
netconf ssh acl只能使用基本 ACL(2000‑2999),高级 ACL 不支持;ACL 不存在 / 无规则时允许所有 netconf‑ssh 访问H3C。
system‑view
acl basic 2001
rule permit source 192.168.1.0 0.0.0.255
rule deny
quit
#限制普通ssh登录
ssh server acl 2001
#限制netconf‑ssh访问
netconf ssh acl 2001
#开启netconf over‑ssh服务
netconf ssh server enable
display current‑configuration | include ssh server acl
display current‑configuration | include netconf ssh
ssh server acl,以为同时拦截 netconf,结果第三方网管平台可以通过 netconf‑ssh 正常接入设备,存在安全风险。netconf ssh acl不支持高级 ACL,写 3000 系列 ACL 不会生效,必须使用 2000‑2999 基本 ACL。补充:netconf over‑telnet 也有独立 acl;ssh server ipv6 acl 同样不控制 ipv6 的 netconf‑ssh,需要
netconf ssh ipv6 acl单独配置。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论